Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
BackupCreds — Eine C#-Implementierung zum Auslesen von Anmeldeinformationen aus dem Windows Credential Manager. | Kitploit
Tools/GitHubGitHub/leftp/backupcreds
PasswortangriffeImpersonations-ToolsPost-ExploitationPenetrationstestsRed Teaming
GitHubleftp/backupcreds

BackupCreds

Eine C#-Implementierung zum Auslesen von Anmeldeinformationen aus dem Windows Credential Manager.

Repository anzeigen
6313vor 2 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

BackupCreds

root@kitploit:~
________________________________________________
|      _____________________________           |
| [][] _____________________________ [_][_][_] |
| [][] [_][_][_] [_][_][_][_] [_][_] [_][_][_] |
|            Dump all the Creds!               |
| [][] [][][][][][][][][][][][][][_] [][][][]  |
| [][] [_][][][][][][][][][][][][][] [][][][]  |
| [][] [__][][][][][][][][][][][][_] [][][][]  |
| [][] [___][][][][][][][][][][][__] [__][][]  |
|          [_][______________][_]              |
|          Lefteris (lefty) Panos              |
|______________________________________________|

Missbrauch von SeTrustedCredmanAccessPrivilege zum Auslesen von Benutzer-Creds

Das Programm bietet die Möglichkeit, die gespeicherten Anmeldeinformationen (Credentials) auszulesen, die ein Benutzer möglicherweise im Windows-Anmeldeinformationsverwalter (Credential Manager) hinterlegt hat.

Es ist eine nützliche Technik in Fällen, in denen eine erhöhte Shell vorhanden ist und mehrere Benutzer aktuell angemeldet sind.

Schritte

  1. Findet den richtigen WinLogon-Prozess des Benutzers, dessen Creds ausgelesen werden sollen
  2. Öffnet den WinLogon-Prozess mit PROCESS_QUERY_LIMITED_INFORMATION-Zugriff
  3. Dupliziert den Token mit TOKEN_DUPLICATE-Zugriff
  4. Wandelt den Token in einen Impersonation-Token um
  5. Aktiviert die Berechtigung SeTrustedCredmanAccessPrivilege
  6. Öffnet den Zielprozess des Benutzers
  7. Stiehlt den Token des Zielbenutzers und führt eine Impersonation durch
  8. Ruft CredBackupCredentials auf, während der WinLogon-Token impersoniert wird, und übergibt einen Pfad zum Schreiben sowie ein NULL-Passwort, um die Benutzerverschlüsselung zu deaktivieren
  9. Öffnet die Datei weiterhin unter Impersonation und entschlüsselt sie mithilfe der CryptUnprotectData-API
  10. Löscht die Datei

Verwendung

backupcreds [PID of target user] [path to save file]

Muss aus einem erhöhten Kontext ausgeführt werden.

OPSEC

Schreibt derzeit in einen vom Operator angegebenen Pfad auf die Festplatte. Löscht den Pfad nach Abschluss. Greift auf WinLogon zu.

Danksagungen

  • Basierend auf https://www.tiraniddo.dev/2021/05/dumping-stored-credentials-with.html
  • Verwendet Teile von SharpDPAPI (https://github.com/GhostPack/SharpDPAPI/)
  • Grüße an @eksperience für die Hilfe beim Parsen und an Nettitute RT
Tool herunterladen